Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация распределенной АС - Форум по вопросам информационной безопасности

Аттестация распределенной АС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: alex_b, - | 10666 19.05.2009 12:58
2 LittleFox
Пишите модель угроз (у Вас почти наверняка специальная ИСПДн) и смотрите, нужны таблетки, или нет. По методике, если исх. защищенность не хуже 5, а на АРМ хранятся единичные данные, то механизмов ОС должно быть достаточно

Автор: Василь | 10668 19.05.2009 13:22
alex_b: По методике, если исх. защищенность не хуже 5, а на АРМ хранятся единичные данные, то механизмов ОС должно быть достаточно

непонятно, откуда возникает этот механизм "если".
цитату из оригинала можно привести ?
Пояснить можете ?

Автор: alex_b, - | 10671 19.05.2009 13:34
2 Василь
С удовольствием, но по согласованию со ФСТЭК (ДСП, как будто). В вольном изложении - перечень угроз, подлежащих закрытию, в спец. ИСПДН определяется Моделью угроз. Не поверите (тсс..) *шепотом: и от мандатки можно так отгородиться...

Автор: Василь | 10672 19.05.2009 13:41
* С удовольствием, но по согласованию со ФСТЭК (ДСП, как будто).

в "методике определения актуальных угроз..." ничего подобного этому механизму "если" нет - если основываться на "5".

* Не поверите (тсс..) *шепотом: и от мандатки можно так отгородиться...

но как - основываясь на официальных документах, а не на фантазии Исполнителя ?
удивили.

Автор: LittleFox | 10676 19.05.2009 14:19
to alex_b
получается, что нам нужно нарисовать "модель угроз" по методике ...
вопрос теперь такой - поверит ли фстэк нашей модели угроз?

to Василь
не поделитесь ли Вашим видением на поставленную проблему?

Автор: Василь | 10678 19.05.2009 14:44
* не поделитесь ли Вашим видением на поставленную проблему?

формируется. виденье.

Автор: alex_b, - | 10679 19.05.2009 14:45
2 LittleFox
Представители региональных управлений ФСТЭК, как правило - адекватные люди. Если у Вас модель угроз составлена в соответствии с жесткой логикой, и вы можете аргументировать значение каждого (как минимум всех критичных) параметра, то ФСТЭКовцы докапываться не будут. Заметьте, что модель составляется не из головы, и методика берется не с потолка, а из документа (-тов), утвержденного самой ФСТЭК. Советую, кстати, почитать еще форум на банкир.ру (http://dom.bankir.ru/showthread.php?t=78706), если еще не читали. Там есть упоминания об обходе (смягчении) некоторых требований.
Вообще, конкретно по данному вопросу скажу вот что: Я думаю Вы понимаете, что парольная защит ОС серии MS - весьма слабая защита. Но если АРМ не настолько критичная точка (все-таки это не сервер БД, где на правах постояльцев обитают почти все ПДн) - его взлом напрямую не приведет к значительным негативным последствиям (возможно хищение лишь небольшого объема данных), а может привести лишь косвенно (взлом, например, дополнительных механизмов аутентификации, предоставляемых СУБД с последующим получением прав в этой самой СУБД с целью НСД к ПДН). А если параметры безопасности нарушаются лишь косвенно - это значительно снижает опасность угрозы (с т.з. той же методики/базовой модели угроз).

Автор: Василь | 10681 19.05.2009 15:13
пример избавления от мандатки - можно ?

Автор: alex_b, - | 10682 19.05.2009 15:25
2 Василь
Звиняйте, пока что енто - ноу-хау.. Как предприятию-лицензиату, думаю, нам это простительно. Можете просто поверить, решение подобрали - открутились, играясь с моделью угроз. Также, как и с обнулением/обезличиванием памяти. Правда получилось за уши притянуто, но логика - железная...

Автор: Василь | 10683 19.05.2009 15:39
* Правда получилось за уши притянуто, но логика - железная...

т.е. зависит от искусства исполнителя без привязки к нмд. жаль.

без ноу-хау:
- куда пятёрку исх.защищённости привязываете ?

Страницы: < 1 2 3 >

Просмотров темы: 14016

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*